Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 894

Contraseña

Revisado porCybersecurity entrepreneur & security researcher

¿Qué es Contraseña?

ContraseñaCadena secreta de caracteres que un usuario presenta para probar su identidad ante un sistema; tradicionalmente, el mecanismo de autenticación de un solo factor dominante.


Las contraseñas son la forma de autenticación más antigua y, aun así, la más extendida: el usuario presenta un secreto conocido y el servidor lo compara —correctamente, su hash con sal— con un valor almacenado. Su atractivo es la simplicidad, pero un secreto compartido que puede teclearse también puede ser objeto de phishing, adivinado, reutilizado o filtrado.

Por qué el almacenamiento en texto plano es fatal

Los servidores nunca deben guardar contraseñas en claro. La filtración de RockYou (2009) expuso unos 32 millones de contraseñas en texto plano, y esa lista sigue alimentando los diccionarios de adivinación actuales. La práctica correcta es almacenar un hash con sal por usuario mediante una función lenta y con uso intensivo de memoria —bcrypt, scrypt o Argon2id—, de modo que una base de datos robada no pueda revertirse de forma barata y contraseñas idénticas no produzcan hashes idénticos. Un secreto adicional («pepper») y factores de trabajo adaptativos elevan el coste del descifrado offline con herramientas como Hashcat.

Ataques

Entre los ataques habituales están el credential stuffing (reutilizar pares usuario/contraseña de otras filtraciones), el password spraying (probar unas pocas contraseñas comunes contra muchas cuentas para eludir bloqueos), la fuerza bruta y el keylogging. Al ser reutilizable, un solo phishing puede dar acceso persistente.

Qué recomienda ahora el NIST

NIST SP 800-63B (Revisión 4, 2024-2025) fija un mínimo de 8 caracteres —15 cuando la contraseña es el único factor—, admite hasta 64 y exige filtrar las contraseñas contra listas de filtraciones y palabras comunes. Establece explícitamente que las organizaciones no deben imponer reglas de composición arbitrarias (símbolos o mayúsculas obligatorias) ni rotación periódica sin evidencia de compromiso. Las soluciones duraderas son la limitación de tasa, la MFA y la migración a passkeys (FIDO2/WebAuthn) resistentes al phishing.

flowchart TD
  A[El usuario introduce usuario + contraseña] --> B[El servidor recupera el registro<br/>sal + hash]
  B --> C["Calcular hash Argon2id / bcrypt<br/>hash(contraseña + sal)"]
  C --> D{¿Coincide con<br/>el valor guardado?}
  D -->|no| E[Rechazar e incrementar<br/>contador de rate-limit]
  D -->|sí| F{¿Se exige MFA<br/>o passkey?}
  F -->|sí| G[Verificar segundo factor]
  F -->|no| H[Conceder sesión]
  G --> H
  B --> I[Filtrar contra lista de<br/>filtraciones al fijar/cambiar]

Ejemplos

  1. 01

    Iniciar sesión en una cuenta de correo introduciendo usuario y contraseña.

  2. 02

    Una aplicación web que almacena las contraseñas como hashes bcrypt con sal por usuario.

Preguntas frecuentes

¿Qué es Contraseña?

Cadena secreta de caracteres que un usuario presenta para probar su identidad ante un sistema; tradicionalmente, el mecanismo de autenticación de un solo factor dominante. Pertenece a la categoría de Identidad y acceso en ciberseguridad.

¿Qué significa Contraseña?

Cadena secreta de caracteres que un usuario presenta para probar su identidad ante un sistema; tradicionalmente, el mecanismo de autenticación de un solo factor dominante.

¿Cómo defenderse de Contraseña?

Las defensas contra Contraseña combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.

¿Cuáles son otros nombres para Contraseña?

Nombres alternativos comunes: Autenticación por contraseña, Secreto compartido.

Términos relacionados

Véase también